صفحة 1 من 2 12 الأخيرةالأخيرة
النتائج 1 إلى 15 من 16

الموضوع: ثغرة اخرى في مجلة رفيع

  1. #1
    عضو نشيط
    تاريخ التسجيل
    Feb 2003
    المشاركات
    63

    ثغرة اخرى في مجلة رفيع



    بسم الله الرحمن الرحيم

    ثغرة اخرى في مجلة الاخ رفيع

    الثغرة ليست شغالة على مجلة الاخ رفيع في موقعة لانه وكما اظن لايستخدم نفس النسخة
    rafiaphp1.2.1
    هذه النسخة التي فيها الثغرة

    على العموم تسمح هذة الثغرة بامتلاك لوحة التحكم للمجلة

    ووضع الثغرة هنا لايؤثر على مجلة الاخ رفيع باي شكل كان

    المهم
    نفس المشكلة الاولى مع الكوكيز حيث اذا غيرت القيمة (العضو) الى اي عضو تريده

    ثم تذهب الى العنوان
    http://localhost/rafiaphp/member.php?action=edit

    تجد انه وضع لك قيم العضو الذي غيرت القيمة اليه

    غير بريده الى بريدك ثم اطلب كلمة السر ثم ادخل على لوحة التحكم



    ملاحظة
    ===========
    لقد وضعت ذلك لان هذه النسخة في الاجهزة الشخصية واخوي رفيع لايستخدم هذه النسخة فلا اجد ان هناك
    اي ضرر من وضعها هنا



    شكرا لكم





    mr.point غير متواجد حالياً


  2. #2
    عضو سوبر نشيط
    تاريخ التسجيل
    Feb 2003
    المشاركات
    955


    جزاك الله كل خير على التنبيه و راسل الاخ رفيع ..





    __________________
    لك الله يا غزة ..
    palnour غير متواجد حالياً

  3. #3
    Banned
    تاريخ التسجيل
    Feb 2003
    المشاركات
    1,803


    ياهيييي منها سالفة ،، ما في ولا مجلة مب فيها ثغرات؟؟ المهم مشكور لازم أقاطع المجلات نهائياً





    omar alzaabi غير متواجد حالياً

  4. #4
    عضو نشيط
    تاريخ التسجيل
    Apr 2003
    المشاركات
    283


    السلام عليكم ورحمة الله
    مشكور اخوي على التبية

    هذي كانت قبل التعديل موجودة وبعد التعديل تركتها لاني قربت اخلص النسخة الجاية

    وليس لها خطورة كبيرة لان اغلب المستخدمين للمجلة لا يوجد لديهم اعضاء

    الاصدار الجديد الغيت استخدام session فقط cookies

    وهذا النوع من الثغرات كلها تم اغلاقها جيدا

    واقسم بالله اني متوقع نزول الموضوع قبل ان اضع التعديل

    لكن ياخسارة جزء من التوقع لم يتحقق وهو التبليغ بالبريد

    الرجاء تعديل هذا السطر في موضوعك


    على العموم تسمح هذة الثغرة بامتلاك لوحة التحكم للمجلة
    لايوجد في التعديل ولا منفذ للوحة التحكم للمجلة
    وانت تعرف هذا جيدا لماذا اذان تقول هكذا ؟





    __________________
    مجموعة بي اتش بي العربية www.php4arab.org
    البوابة العربية www.arabportal.net
    rafia غير متواجد حالياً

  5. #5
    عضو نشيط
    تاريخ التسجيل
    Feb 2003
    المشاركات
    194


    مشاء الله عليك اخوي mr.point

    كل يوم ومطلع ثغرة الله ييسر الأمور

    والله يعينك أخوي rafia واعلم أخي ان الكمال لله
    وكل شيء يجب ان يكون فيه ثغرات وبعض المشاكل واصل ولا تتوقف والله يعينك على إصدار النسخة المعدلة





    __________________
    >> .... <<
    ^FaWaZ.NeT^ غير متواجد حالياً

  6. #6
    عضو نشيط
    تاريخ التسجيل
    Apr 2003
    المشاركات
    283


    ياخوان كل الثغرات التي نشرت لم انجح في استعمالها كلها جربت ما يطلع نتيجة

    يعني عجزت انفذ خطورتها وللعلم هذا المجلة التي في موقعي ايضا يشيك عن طريق رقم العضوية عن تحرير المشاركات

    وحتى في جهازي عجزت على Windows Me
    اخوي هذا موضوع تجريبي
    http://www.rafiaphp.com/forum.php?action=view&id=26
    جرب حاول تحررة رقم عضويتي 1
    ماقدرت واحس ان الخطاء مني طبعا كنت مسجل باسم ثاني لتجربة ولم افلح

    <--------- مايعرف حركات الاختراق

    ___
    وللعلم الملفات المعدلة ضد الثغرة التي تحدث عنها الموضع لم ارفعها حتى الان للموقع
    وان شاء الله الايام الجاية اركب نسخة حقت التجارب
    لانه لازم اثبات الكلام الي نقولة

    ___________

    الف شكرا اخي ^FaWaZ.NeT^ كانك تواسيني

    ما صار شيء يعلم الله ان الوضع عندي طبيعي جدا لاني اعرف ان الخطأ وارد اما لجهل او عن غير قصد مني
    وبالعكس المواضيع هذي والله انها تسرني من جانب اخر وهو التعرف على الخطاء وعلاجة

    ومثل هذا الخطاء كان متوقع وهذا الموضوع يعتبر مطالبه بتعديل للوصول للافضل





    __________________
    مجموعة بي اتش بي العربية www.php4arab.org
    البوابة العربية www.arabportal.net
    rafia غير متواجد حالياً

  7. #7
    عضو نشيط
    تاريخ التسجيل
    Feb 2003
    المشاركات
    217


    أخوي ^FaWaZ.NeT^

    أكل العنب يكون حبه حبه

    وبالنسبه للمجله فهي انجاز رائع نشكر الأخ رفيع عليه
    والى الأمام أخوي

    أما بالنسبه للثغره ياريت تحلها بالاستفاده من منتديات vB
    حيث ان الصلاحيات تعطى عن طريق قاعدة البيانات ولايمكن تغييرها
    أو انقل ملفات الاداره في مجلد مستقل وحاول حمايته





    __________________
    سبحان الله وبحمده ،،، سبحان الله العظيم

    .:::: مواقع أعجبتني ::::.
    علوم اسرار و أخبار النطاقات و اسماء المواقع
    http://www.tasjeel.com
    Arabs Sea غير متواجد حالياً

  8. #8
    عضو نشيط
    تاريخ التسجيل
    Feb 2003
    المشاركات
    63


    اخي palnour
    ان رفيع لايستخدم هذه النسخة ووضعتها هنا لانه وضع النسخة هنا
    والاعضاء حملوها من هنا لذا لابد لهم ان يحدثون نسخهم لهذا وضعتها هنا
    ==========
    اخي omar alzaabi

    لابد من وجود ثغرات وفي اقوى البرامج ولكن السؤال الذي يطرح نفسه

    هل هناك تحديث لهذه الثغرات ام لا اذا وجد تحديث فوري
    كما في مجلة اخي رفيع فلا داعي للمقاطعة وهي صراحة مجلة نفتخر فيها

    اما اذا لم يكن هناك اي تحديث فمن الواجب تركها لكي لاتتعرض للاختراق

    شكرا على ردك
    ==================

    اخي rafia

    اول شئ اخوي انا مااجيب شئ من راسي على قول المثل "الميدان ياحميدان"
    سوف تجد الثغرة في النسخة التي وضعتها للتحميل وهي
    rafiaphp1.2.1

    وسوف تجد الثغرة فيها
    وايضا مازلت مصرا على كلامي انك تستطيع امتلاك لوحة التحكم للمنتدى

    عموما هذا الكلام ليس من باب التحدي والمكابرة بل من باب التطوير للافضل





    mr.point غير متواجد حالياً

  9. #9
    عضو نشيط
    تاريخ التسجيل
    Apr 2003
    المشاركات
    283


    السلام عليكم
    ياخوي مو قصد تحدي لكن القصد ان كلامك ما نجحت انا فيه

    ولا انت قدرت تثبت على الموقع علما ان النسخة الحاليه يتم تحرير الموضوع عند تطابق رقم العضوا المخزن في القاعدة مع رقمة المخزن في الكوكيز

    عموما صار خير وبنسبة لنسخة 1.3 تحب ارسلها لك وتختبرها قبل تنزل لناس علشان ما تتشوة سمعتها
    على نفس البريد الي ارسلت عليه الهاك
    اوكية ؟





    __________________
    مجموعة بي اتش بي العربية www.php4arab.org
    البوابة العربية www.arabportal.net
    rafia غير متواجد حالياً

  10. #10
    عضو فعال جدا
    تاريخ التسجيل
    Feb 2002
    المشاركات
    2,289


    اخوي رفيع يعطيك الله العافيه على هالمجله الجميله


    اخوي مستر بوينت يعطيك الله العافيه على الانتقاد المثمر


    اخوي رفيع انت قلت انك مو حق شغلات اختراق

    والاخ بوينت يطلع لك بعض نقاط الضعف


    يعني لو فكرت بطريقه احلى سكيورتي للمجله

    حمايه افضل للمجله

    وهذا يدعمها ما يشوه سمعتها ويدعمها

    وجهه نظر





    المهمة9 غير متواجد حالياً

  11. #11
    عضو نشيط جدا
    تاريخ التسجيل
    Jul 2002
    المشاركات
    534


    السلام عليكم جميعاً..

    شدني كلام الأخ rafia بقوله :
    عموما صار خير وبنسبة لنسخة 1.3 تحب ارسلها لك وتختبرها قبل تنزل لناس علشان ما تتشوة سمعتها
    أخي هل تعلم أن هناك شركات كبرى تتمنى من يخرج لها عيوب برامجها لكي تطور برامجها..

    ولكن أعيب على الأخ mr.point أنه لم يراسلك على البريد بصفة شخصية ..

    وأختم بهذا المثل الرائع:
    (كفى بالمرء نبلاً أن تعد معايبه)








    __________________
    بداية للمشاريع التجارية

    ASP.NET,ASP 3.0

    المدونة الشخصية : asp2asp.com

    عدنا والعود أحمد...
    asp2asp غير متواجد حالياً

  12. #12
    عضو شرف
    تاريخ التسجيل
    Apr 2002
    المشاركات
    1,379


    يا سيد :mr.point
    حاولت اطبق لم افلح او انى لا اعرف ...هل ممكن ان تحدثنا بالضبط اين هي اللثغرة ....لانى عدلت ولفيت ودرة ولم اجد ثغرة

    ممكن تشرح لنا اذا تكرمة .. ...وذلكن للفائدة ورفيع عدل في النسخة !!!





    __________________
    ضيف الله العتيبي مبرمج حر و مهندس معتمد من زيند (ZCE)
    الاتصال: daif@daif.net او جوال: 0556639884
    الخدمات: تقديم استشارات برمجيه, تطوير بوابات/خدمات إلكترونيه للقطاع العام او الخاص .
    daif غير متواجد حالياً

  13. #13
    عضو نشيط
    تاريخ التسجيل
    Feb 2003
    المشاركات
    63


    اخي رفيع
    =========

    حصل خير اخوي اما بالنسبة للشرح فسوف اشرح فيما بعد

    ولقد قلت سابقا ان هذه الثغره لاتنطبق على الموقع تبعك


    اما بالنسبة لكلامك

    عموما صار خير وبنسبة لنسخة 1.3 تحب ارسلها لك وتختبرها قبل تنزل لناس علشان ما تتشوة سمعتها
    على نفس البريد الي ارسلت عليه الهاك
    اوكية ؟



    اذا كان يااخي تعتبر هذا الشئ تشويه سمعه فلا داعي في الخوض فيها بمعنى لن اتعب نفسي في اكتشاف
    الثغرات فيها

    +++++++


    اخي المهمة9
    ==============

    يعطيك العافية و شكرا لتعليقك


    اخي asp2asp
    ================

    في الحقيقة في الثغرة الاولى انا مخطئ 100% وكما يقولون الاعتراف بالحق فضيلة لاني وضعتها هنا في
    المنتدى وكان وضعي لها لم يكن من باب التخريب بدليل اني لم اقم باي عمل تخريبي
    ولكن نبهني الاخ moh net جزاه الله خير وقمت بمسحها وارسلت نسخة للاخ رفيع


    اما بخصوص الثغرة الثانية فلا داعي ان ارسلها الى الاخ رفيع لعدة اسباب وهي
    ان هذه النسخة والتي وضعها الاخ رفيع تحميل لاعضاء سوالف
    وحملوها هم من يجب ان يعلموا بها لانهم حملوها وممكن يستخدمونها في مواقعهم لذلك احببت
    ان اخبرهم ووضعتها هنا في سوالف اما الاخ رفيع فلم تكن نفس النسخة في موقعه فلا ضرر عليه


    شكرا على تعليقك





    اخي daif
    =============

    هذا هو اسم المف rafiaphp1[1].2.1.zip

    ارجو تحميله

    ثم انشئ اسمين الاول يكون مدير وبريده ضعه صحيح
    والثاني عضو عادي
    ثم سجل الدخول بالعضو العادي
    ثم اغلق المتصفح
    ثم ذهب الى مجلد الكوكيز ثم ابحث عن ملف في اسمه rafiaphp
    والافضل انك تقص كافة ملفات الكوكيز ماعدا ملف index.dat لانه محمي
    قبل تسجيل وتضعه في مجلد اخر لحين الانتهاء من المهمة
    ثم تسجل الدخول بعد التسجيل يطلع لك ملف واحد
    فيه rafiaphp
    المهم ابحث عن القيمة
    cookie_id
    بعدها يظهر لك رقم
    غيره الى رقم 1 وهو المدير
    ثم نفذ الملف التالي
    http://localhost/rp/members.php?action=edit
    سوف يظهر لك بريد المدير غيره الى بريدك
    ثم احفظ شغلك ثم اطلب كلمة السر عن طريق البريد يرسل لك كلمة السر للادمين

    والسلام ختام





    mr.point غير متواجد حالياً

  14. #14
    عضو نشيط
    تاريخ التسجيل
    Apr 2003
    المشاركات
    283


    اسف على ازعاج بكلمة تشوية سمعة
    كانت من باب المزح واقرب للواقع
    والدليل على قربها من الواقع ان بعض الخوة ياخذ اسم ثغرة فقط دون ان يعرف المضمون
    ونظر لرد الاخ omar alzaabi

    اما عن نيتك انت فانا متاكد ان شاء الله انك تقصد الخير والدليل على ذلك اهتمامك بهذه المجلة والهاك الجميل الذي كتب باسلوب المجلة
    وانت بكتشافك لهذه العيوب تشكر عليها وهذا يدفعنا لتطوير
    اتعلم ان من اسباب عدم اصدار نسخة انقليزية هو بعض العيوب التي اتمنى ان نحلها على المستوى العربي اولا وبعد التاكد من سلامتها نصدرها للعالم كلة

    محصلة الكلام
    اشكرك واطلب منك الاستمرار في بحث عيوبها حتى نتمك من تطويرها





    __________________
    مجموعة بي اتش بي العربية www.php4arab.org
    البوابة العربية www.arabportal.net
    rafia غير متواجد حالياً

  15. #15
    Banned
    تاريخ التسجيل
    Feb 2003
    المشاركات
    1,803


    مشكور أخوي ،، و مب كان قصدي تشويه السمعة





    omar alzaabi غير متواجد حالياً





ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض